macOS曝高危漏洞:屏幕共享开启下无需密码即可远程登录,Apple已修复,建议升级26.6.1版本
相关推荐
苹果紧急修复 macOS 屏幕共享漏洞,暴露 Mac 已被用于加密货币挖矿
火星财经消息,据 The Hacker News 报道,荷兰国家网络安全中心(NCSC)警告称,苹果 macOS 屏幕共享组件中一个近期修复的严重认证漏洞(CVE-2026-65400,CVSS 评分 9.8)已被野外利用,攻击者无需有效凭证即可访问暴露于互联网(端口 5900)的 Mac 并植入门罗币挖矿程序。苹果已于 8 月 6 日随 macOS Tahoe 26.6.1、Sequoia 15.7.9 及 Sonoma 14.8.9 紧急更新修复该漏洞,通过改进状态管理强化凭证验证。NCSC 确认多起攻击中攻击者已获取 root 权限并部署挖矿软件。安全研究员 @osxreverser 披露了同一组件中另一个预认证漏洞(同样在 26.6 修复),仅需目标 IP 即可绕过密码认证,无需用户名即可利用。据 Calif 公司透露,研究人员仅用 4 小时即利用 AI 开发出两个漏洞的可用攻击程序,显示 AI 正大幅缩短从发现漏洞到开发出攻击代码的时间。建议用户立即更新系统,若无法更新则关闭屏幕共享功能。
黑客利用macOS屏幕共享漏洞获取Root权限并挖掘Monero
Odaily星球日报讯 荷兰国家网络安全中心(NCSC)表示,攻击者正利用苹果 macOS 屏幕共享功能漏洞控制设备并安装 Monero 挖矿程序。多台将 5900 端口暴露在互联网的系统已遭攻击,攻击者获取 Root 权限。 该漏洞编号为 CVE-2026-65400,严重性评分为 7.1 分(满分 10 分),源于身份验证过程中的状态管理错误,网络攻击者无需有效凭据即可绕过登录验证。公开概念验证代码已流传。 苹果已在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中修复该问题。NCSC 建议用户及时更新系统,避免将屏幕共享服务直接暴露在互联网。(Decrypt)
DeepSeek Harness官方桌面端偷跑:没官宣,但Mac、Windows已经能装
动察 Beating AI 快讯,DeepSeek Harness 的官方桌面端已经偷跑。DeepSeek 还没有正式官宣,官网也没有公开下载入口,但 macOS 和 Windows 安装包已经出现在官方服务器上,实测可以正常安装使用。 桌面端基于 Electron,把 Harness 原来的 Web 版封装成独立 App。用户可以登录 DeepSeek 账号或填写 API Key,再选择本地文件夹作为工作区,不需要自己先启动 Web 服务。 官方仓库最近也在密集补齐桌面端功能。最新的 dsh v0.1.7-rc.2 加入首次使用引导、快捷键管理和后台运行任务,还修复了 Windows 安装包启动和 macOS 窗口等问题。 目前能找到的官方安装包只有 macOS Apple Silicon 和 Windows x64。Mac 版使用杭州深度求索的 Developer ID 签名,并已通过 Apple 公证。
Cursor云Agent终于有真Mac了:每个会话都能拉起一台M5
动察 Beating AI 快讯,Cursor 给 Cloud Agents 接上了 Namespace Devboxes。现在运行 Agent 时,可以直接选择 macOS 环境。Namespace 会为每个会话临时拉起一台 Apple M5 Mac,让 Agent 在真正的 macOS 上改代码、编译和跑测试。 这解决了 Cloud Agent 很实际的一个限制。Cursor 默认的云端开发环境一直是 Ubuntu。写 Web、后端问题不大,但碰到 iOS 和 macOS 原生开发,Linux 根本做不了完整构建。此前 Cursor 社区已经有人专门追问,Cloud Agent 什么时候才能跑 Mac。 这次也不是在 Linux 上套一层 Mac 兼容。Cursor 仍负责模型推理和任务规划,真正的 shell 命令、文件修改、Git 操作、编译和测试全部交给 Namespace 的 macOS DevBox。任务结束后,这台 DevBox 会被销毁。
ChatGPT 推出 Apple Messages 插件,支持在 Mac 上读写信息
PANews 8月21日消息,ChatGPT在X平台发帖称,OpenAI 在 Mac 端 ChatGPT 应用中上线 Apple Messages 插件,用户可在 ChatGPT Work 和 Codex 桌面版本中搜索消息、查看历史对话、起草并发送回复。目前该插件可在“Plugins > Public”中安装,支持根据指令检查日程并自动回复、整理前一天需跟进的信息、从@消息中提取生日并写入日历、识别潜在垃圾短信等,用于辅助管理 iMessage、SMS 与 RCS 信息。
MacOS恶意软件曝光:可劫持Telegram会话并窃取加密钱包数据
Odaily星球日报讯 安全研究人员发现,一种针对 MacOS 设备的信息窃取恶意软件正在攻击加密用户,可通过劫持 Telegram Desktop 会话、窃取密码及钱包数据库等方式,进一步控制用户账户并盗取数字资产,目前受影响的钱包和应用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。 安全专家建议,疑似感染设备的用户应立即将其视为“不可信设备”,终止所有 Telegram 活动会话并更换 Telegram 双重验证密码及桌面应用密码,同时不要在受感染设备输入助记词、私钥或钱包密码,重新生成新的钱包并迁移资产。(FinanceFeeds)